Google Password Manager можна зламати: атака Pass-ta-key обходить захист ключів доступу

Google Password Manager можна зламати: атака Pass-ta-key обходить захист ключів доступу
Image: Android Authority

Ключі доступу (passkeys) стають дедалі популярнішою та безпечнішою альтернативою традиційним паролям, однак починають проявлятися й певні слабкі місця після того, як одна група дослідників успішно обійшла ключі доступу Google на базі Chrome за допомогою методу атаки, який вони назвали “Pass-ta-key”.


Минув певний час, але ключі доступу стали звичними для застосунків і вебсайтів. Їхня концепція проста й ефективна — відмовитися від рядка пароля та використовувати захищений біометрією цифровий підпис, який можуть застосовувати для входу лише ваші автентифіковані пристрої.

Google Password Manager має вразливості

Попри доведену безпеку, група дослідників Unit 42 виявила, що Google Password Manager має кілька прихованих недоліків, які можна використати для обходу всіх механізмів захисту, що роблять ключі доступу безпечними. Працюючи безпосередньо на кінцевому пристрої, зловмисники можуть змусити певні вебсайти вважати, що ключ доступу Chrome є справжнім, хоча насправді він уже був захоплений.

Google Password Manager можна зламати: атака Pass-ta-key обходить захист ключів доступу
Image: (to5Google

Втім, існує важливе застереження — комп’ютер із Windows уже має бути заражений шкідливим програмним забезпеченням. Чистий ПК не є вразливим під час використання ключів доступу, однак дослідники встановили, що шкідливе ПЗ здатне атакувати їх на етапі автентифікації, навіть якщо самі ключі були створені на повністю безпечному пристрої.

Классифікація можливих атак

Було описано кілька методів атаки, які об’єднали під назвою “Pass-ta-key”.


  • Перший метод передбачає захоплення захищеного облікового запису за допомогою шкідливого ПЗ на пристрої. Ключ ідентифікації експортується на диск замість модуля TPM, який зазвичай відповідає за його захист. Після цього шкідливе ПЗ проходить автентифікацію через Google Password Manager без згоди користувача.
  • Метод атаки “silver” (“срібний”) іде ще далі та змушує менеджер паролів вважати, що користувач уже розблокував пристрій за допомогою біометрії. Заражений комп’ютер із Windows залишається у стані очікування, коли процес перевірки користувача ще не позначено як завершений. У цей момент шкідливе ПЗ може почати реєструвати власні ключі, і всі майбутні ключі будуть автоматично схвалюватися.
  • Метод “golden” (“золотий”) виявився найпотужнішим, оскільки дозволяє отримати найбільший обсяг інформації. Процес шифрування, відомий як SDS, потрапляє до системи журналів Google Chrome. Навіть після того, як Google видалила ці дані, інформація продовжує залишатися в оперативній пам’яті процесу Chrome. Шкідливе ПЗ може отримати її шляхом дампу пам’яті Chrome та зібрати базу даних синхронізованих ключів доступу користувача.
  • Останній метод атаки від Unit 42 є найбільш тривожним, оскільки означає, що будь-які майбутні ключі доступу, створені через Google Password Manager, можуть бути легко розшифровані зловмисником. Викрадений SDS фактично стає шаблоном і засобом обходу захисту для всіх майбутніх ключів доступу. Доки не буде створено новий SDS, ключі доступу цього облікового запису залишатимуться під загрозою.

Google вже у курсі: не все так погано

У звіті зазначається, що перший метод Pass-ta-key працював лише з eBay, оскільки сервіс не перевіряв прапорець, який підтверджує, чи дійсно було виконано процес перевірки користувача (UV). Інші сервіси не називаються, однак дослідницька група стверджує, що вже повідомила їх про виявлені проблеми. Інші методи атак повністю обходять перевірку користувача. Дослідники повідомили Google про знайдені вразливості та зазначили, що інші постачальники ключів доступу також використовують аналогічну модель хмарного автентифікатора.

Втім, виявлені проблеми не означають, що ключі доступу стали менш безпечними. Вони, як і раніше, усувають цілий клас вразливостей, властивих традиційним паролям. Водночас процес початкового налаштування та слабкі місця, пов’язані з пам’яттю процесу Google Chrome на кінцевому пристрої, залишаються потенційно вразливими за умови, що на комп’ютері вже присутнє шкідливе програмне забезпечення.

Спецпроєкти

Джерело: 9to5Google

Теги за темою
Google
Джерело матеріала
loader
loader